Back

MEDIUM

Crun: crun: /dev/console symlink follow allows root-owned file creation outside the rootfs

Published Sep 10, 2026

Description

A flaw was found in crun. When the container configuration does not give /dev a dedicated mount, terminal setup can redirect /dev/console onto an attacker-controlled path, including via the read-only-rootfs bind-mount fallback. Affected versions are crun 1.29.1 and earlier. Default configurations that mount a fresh /dev are not exposed. No fixed release is available yet.

Affected products

Remediation

Vendor solution

Always mount /dev (Podman/crun default). Do not run untrusted images with a /dev-less config.

Red Hat statement

Exploitation requires an OCI configuration that does not mount /dev, plus a malicious image. Supported Red Hat container tooling mounts /dev by default. Red Hat products are not affected in supported configurations.

Red Hat mitigation

Always mount /dev (Podman/crun default). Do not run untrusted images with a /dev-less config.

Metrics

Weaknesses (1)

References (6)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner redhat
Published Sep 10, 2026
Updated Sep 25, 2026
Reserved Sep 10, 2026
CISA Vulnrichment
Updated Sep 10, 2026
NVD
Status Awaiting Analysis
Modified Sep 15, 2026
Red Hat
Severity Moderate
Public date Sep 10, 2026